Уразливість SQL-ін'єкції в плагіні AWeber для WordPress

Плагін AWeber для WordPress має критичну уразливість SQL-ін'єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та обмеження доступу.
CVE-2024-1793CVSS 7.2Web

Уразливість SQL-ін'єкції в плагіні AWeber для WordPress

Плагін AWeber для WordPress має критичну уразливість SQL-ін'єкції, що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
55.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AWeber для WordPress до версії 7.3.14 містить уразливість SQL-ін'єкції через параметр 'post_id'. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційних даних із бази.

Бізнес-вплив

Ця уразливість дозволяє адміністраторам зловмисникам отримувати доступ до чутливої інформації в базі даних, що може призвести до витоку даних і порушення цілісності системи. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо плагін використовується в продуктивних середовищах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки